Siirry sisältöön
Legiscope
Valikko
Tietosuoja

Erityiset henkilötietoryhmät: GDPR 9 artiklan käsittelyehdot

Erityiset henkilötietoryhmät, 9 artiklan kymmenen poikkeusta ja Suomen lisäsäännöt. Mukana täytetty allergiatietojen käsittelyesimerkki.

Saatavilla myös:Italiano·Dansk·Norsk

Erityisiin henkilötietoryhmiin kuuluvien tietojen käsittely on lähtökohtaisesti kielletty. GDPR:n 9 artikla sisältää poikkeukset tähän kieltoon. Organisaation on tunnistettava sekä soveltuva poikkeus että 6 artiklan mukainen käsittelyperuste. Turvallinen tallennus, asiakkaan sopimus tai yrityksen hyödylliseksi arvioima tarkoitus ei yksin täytä molempia vaatimuksia.

Käytännössä ongelma voi alkaa tavallisesta ilmoittautumislomakkeesta: osallistuja kertoo allergiastaan, järjestäjä lähettää vastauksen koko koulutustiimille ja tieto jää asiakasrekisteriin. Tässä oppaassa tunnistetaan erityiset tietoryhmät, verrataan kymmentä poikkeusta ja laaditaan kuvitteelliselle kurssinjärjestäjälle rajattu käsittelyratkaisu. Samalla erotetaan tiedon vastaanottaminen sen myöhemmästä käytöstä ja luovuttamisesta.

Mitkä tiedot kuuluvat 9 artiklaan?

Asetuksen luettelo kattaa tiedot, joista ilmenee rotu tai etninen alkuperä, poliittinen mielipide, uskonnollinen tai filosofinen vakaumus tai ammattiliiton jäsenyys. Lisäksi siihen kuuluvat geneettiset tiedot, henkilön yksiselitteiseen tunnistamiseen käytettävät biometriset tiedot, terveystiedot sekä seksuaalista käyttäytymistä tai suuntautumista koskevat tiedot. Luokittelu perustuu tiedon sisältöön ja käsittelyyn, ei tietokannan sarakkeen nimeen. Tietosuojavaltuutetun erityisten tietoryhmien ohje kuvaa kiellon ja poikkeusten rakennetta.

Allergiatieto voi olla terveystieto myös ravintolan tai tapahtumajärjestäjän järjestelmässä. Potilasrekisteri ei ole terveystiedon välttämätön ympäristö. Toisaalta henkilön toivomasta kasvisateriasta ei pidä automaattisesti päätellä uskontoa tai sairautta. Organisaatio voi itse synnyttää erityistä tietoa yhdistämällä tavallisia havaintoja tällaiseen luokitukseen.

Valokuva ei ole automaattisesti biometrinen erityinen henkilötieto. Tunnistamiseen tähtäävä erityinen tekninen käsittely muuttaa arviointia. Kuva voi kuitenkin sisältönsä tai käyttöyhteytensä vuoksi paljastaa esimerkiksi terveydentilaa, vaikka kasvojentunnistusta ei käytetä. ”Emme tee biometriaa” ei siis ratkaise kaikkia kuvan tietosuojakysymyksiä.

Henkilötiedon määritelmä on ensimmäinen vaihe. Sen jälkeen selvitetään, kuuluuko tieto erityiseen ryhmään. Henkilötunnus, pankkitilin numero ja palkka voivat vaatia vahvaa suojausta, mutta ne eivät pelkän nimensä perusteella kuulu 9 artiklan luetteloon. Rikostuomioihin ja rikkomuksiin liittyviä tietoja koskee erillinen 10 artikla.

Kaksi käsittelyehtoa ratkaistaan erikseen

Ensimmäinen kysymys on 6 artiklan käsittelyperuste: miksi henkilötietoa ylipäänsä saa käsitellä tähän tarkoitukseen? Toinen on 9 artiklan poikkeus: mikä poistaa kyseiseen erityiseen tietoryhmään kohdistuvan kiellon? Molempien edellytysten on toteuduttava samassa todellisessa käsittelyssä.

Oikeutettu etu ei ole 9 artiklan poikkeus. Se ei siksi yksin oikeuta terveystiedon käsittelyä. Artikla ei kuitenkaan yleisesti kiellä 6 artiklan oikeutetun edun käyttämistä silloin, kun lisäksi on erillinen soveltuva 9 artiklan poikkeus ja kummankin ehdot täyttyvät. Esimerkiksi oikeusvaateeseen liittyvää tarpeellista käsittelyä ei arvioida samalla tavalla kuin terveystiedon käyttämistä mainonnan kohdentamiseen.

Asiakassopimukseen kirjoitettu lause terveystiedon käytöstä ei automaattisesti tee käsittelystä sopimuksen toteuttamiseksi tarpeellista eikä muodosta 9 artiklan poikkeusta. Dokumentoi perusteet tarkoituksittain. Hoidon järjestäminen, laskutus, tutkimus ja markkinointi voivat edellyttää erillisiä ratkaisuja saman organisaation sisällä.

Kymmenen poikkeusta ja niiden rajat

Seuraava taulukko on lukukartta 9 artiklan täsmälliseen tekstiin. Pelkkä rivin otsikko ei ole valmis perustelu. Erityisesti kansallista tai unionin lainsäädäntöä edellyttävissä kohdissa on yksilöitävä soveltuva sääntely.

Kohta Poikkeus Olennainen raja
a Nimenomainen suostumus Yksilöity tarkoitus; laki voi estää kiellon poistamisen suostumuksella
b Työoikeus sekä sosiaaliturva ja sosiaalinen suojelu Tarpeellisuus, salliva sääntely tai kansallisen lain mukainen työehtosopimus ja suojatoimet
c Elintärkeät edut Rekisteröity on fyysisesti tai oikeudellisesti estynyt antamasta suostumusta
d Määrättyjen voittoa tavoittelemattomien yhteisöjen toiminta Poliittinen, filosofinen, uskonnollinen tai ammattiliittotarkoitus; rajattu henkilöpiiri ja luovutusraja
e Rekisteröidyn nimenomaisesti julkisiksi saattamat tiedot Rekisteröidyn oma julkistamistoimi; ei vain tiedon löytyminen verkosta
f Oikeusvaateet tai tuomioistuimen lainkäyttö Vaateen laatimiseen, esittämiseen tai puolustamiseen tarvittava käsittely
g Tärkeä yleinen etu Oikeasuhtainen unionin tai jäsenvaltion laki sekä erityiset suojatoimet
h Terveydenhuolto, työterveys ja sosiaalihuolto määrätyissä tehtävissä Sääntely tai terveydenhuollon ammattilaisen sopimus sekä 9(3) kohdan salassapitoehdot
i Kansanterveyteen liittyvä yleinen etu Soveltuva laki ja siinä säädetyt suojatoimet, erityisesti salassapito
j Yleisen edun arkistointi, tutkimus ja tilastointi Soveltuva laki, oikeasuhtaisuus ja 89(1) artiklan suojatoimet

Yhdistyspoikkeus d ei koske kaikkia yhdistyksiä kaikkeen toimintaan. Sen henkilöpiiriin voivat kuulua jäsenet, entiset jäsenet ja toiminnan tarkoitukseen liittyvissä säännöllisissä yhteyksissä olevat henkilöt. Tietoja ei saa luovuttaa yhteisön ulkopuolelle ilman rekisteröityjen suostumusta tämän poikkeuksen nojalla. Yhdistyksen jäsenhallinnan arviointi auttaa erottamaan nämä tilanteet tavallisesta harrastusrekisteristä.

Elintärkeä etu ei tarkoita organisaation tärkeää kaupallista tavoitetta. Myöskään ”yleinen etu” ei synny pelkästään rekisterinpitäjän omasta arviosta, että palvelu hyödyttää yhteiskuntaa. Oikeusvaadetta koskeva poikkeus puolestaan rajataan vaateen kannalta tarpeelliseen aineistoon; kaikkia asiakastietoja ei varastoida mahdollisia tulevia riitoja varten.

Suomen lainsäädäntö täydentää asetusta

Tietosuojalain 6 § sisältää kansallisia erityisten tietoryhmien käsittelytilanteita. Niihin kuuluvat esimerkiksi siinä rajattu terveydenhuollon palveluntarjoajan käsittely, laissa säädettyyn tehtävään välittömästi liittyvä käsittely sekä tieteellinen tai historiallinen tutkimus ja tilastointi. Pykälän perusteella tapahtuva käsittely edellyttää asianmukaisia ja erityisiä suojatoimia rekisteröidyn oikeuksille.

Säännös ei tee tavallisesta kurssiyrityksestä terveydenhuollon palveluntarjoajaa. Tarkoituksen nimeäminen ”hyvinvoinniksi” tai tulosten kokoaminen taulukoksi ei myöskään automaattisesti tuo käsittelyä terveydenhuollon tai tutkimuksen poikkeukseen. Työntekijöiden terveyttä koskevaan käsittelyyn sovelletaan lisäksi työelämän erityissääntöjä; sairauspoissaolojen terveystiedot tarvitsevat oman rajatun työnkulun.

Nimenomainen suostumus käytännössä

Nimenomaisuus koskee tahdonilmaisua: henkilön pitää ilmaista suostumuksensa selvästi juuri kyseisten tietojen käsittelyyn. EDPB:n huhtikuun 2026 suostumusyhteenvedossa kuvataan kirjallisen ilmoituksen lisäksi muun muassa verkkolomake ja vahvistava sähköposti mahdollisina toteutuksina. Allekirjoitettu paperi ei ole kaikissa tilanteissa pakollinen.

Valintaruutua ei siten arvioida vain teknisen muotonsa perusteella. Ratkaisevaa on, mitä selvä erillinen lausuma tarkoittaa, mitä henkilö aktiivisesti valitsee ja pystytäänkö valinta osoittamaan. Valmiiksi rastitettu ruutu, tietosuojaselosteen lukemisen kuittaus tai yleisten ehtojen hyväksyminen ei yksin anna nimenomaista suostumusta terveystiedon käsittelyyn.

Myös vapaaehtoisuuden, yksilöinnin, informoinnin ja peruuttamisen edellytykset pitää täyttää. Suostumuksen hallinnan pitää kattaa koko elinkaari. Henkilön oma-aloitteisesti asiakaspalvelulle kertoma yksityinen terveystieto ei ole sama asia kuin sen nimenomainen saattaminen julkiseksi.

Täytetty ratkaisu kurssin ruokajärjestelyihin

Kuvitteellinen Virtaopisto järjestää aikuisille yhden päivän maksullisen kielikurssin, johon kuuluu vapaaehtoinen lounas. Ilmoittautumislomakkeen avoimeen lisätietokenttään on suunniteltu kysymys ”Kerro sairauksista ja ruokavaliostasi”. Yritys hylkää tämän kysymyksen liian laajana ja erottaa kurssipaikan varaamisen lounaan järjestämisestä.

Kysymys Esimerkin täytetty päätös
Mihin terveystietoa tarvitaan? Vapaaehtoisen lounaan ilmoitetun allergeenin välttämiseen
Mitä ei kerätä? Diagnoosit, lääkitys, lääkärintodistukset ja sairaushistoria
Käsittelyehdot Tätä rajattua terveystiedon käsittelyä varten 6(1)(a) ja 9(2)(a)
Vaihtoehto Kurssille voi osallistua ilman järjestettyä lounasta ja ilman terveystietojen antamista
Pääsy Nimetty lounasvastaava; opettajalle ei terveystietolistausta
Säilytyspäätös Järjestelytiedot poistetaan lounaan jälkeen, kun toteutuksen selvitystarve on päättynyt

Suostumuslausuman sisällöllinen esimerkki on: ”Suostun nimenomaisesti ilmoittamani allergiatiedon käsittelyyn tämän kurssipäivän lounaan järjestämiseksi.” Sen rinnalla tarvitaan todelliset tiedot rekisterinpitäjästä, käsittelystä, vastaanottajista, säilytyksestä, oikeuksista ja peruuttamisesta. Esimerkkilause ei siis ole yksin koko tietosuojainformaatio.

Ennen käyttöönottoa Virtaopisto selvittää keittiön roolin ja sen tarvitseman tiedon. Tässä kuvitteellisessa toteutuksessa sama yritys järjestää myös lounaan omalla henkilöstöllään. Jos ulkopuolinen ravintola korvaisi keittiön, luovutus, toimijoiden roolit ja informointi arvioitaisiin uudelleen. Sisäisen lounasvastaavan olemassaolo ei anna oikeutta lähettää nimettyjä terveystietoja mille tahansa yhteistyökumppanille.

Peruuttaminen, poisto ja väärään paikkaan päätynyt tieto

Osallistuja peruuttaa terveystiedon käsittelyyn antamansa suostumuksen ennen kurssia. Virtaopisto poistaa tiedon järjestelylistalta ja varmistaa, ettei aiempi tuloste jää keittiöön. Se ilmoittaa osallistujalle, ettei henkilökohtaisesti mukautettua lounasta enää järjestetä tämän tiedon perusteella. Kurssipaikka pysyy voimassa. Peruuttamista ei käsitellä koko asiakassopimuksen peruutuksena.

Toinen osallistuja lähettää silti lääkärintodistuksen yleiseen sähköpostiin. Asiakaspalvelu rajoittaa pääsyn, selvittää tarpeellisen tiedon turvallisessa kanavassa ja poistaa tarpeettoman liitteen soveltuvan menettelyn mukaisesti. Todistusta ei kopioida kurssijärjestelmään vain siksi, että asiakas lähetti sen itse. Virtaopisto myös muuttaa ohjetta niin, ettei lomake kannusta liitteiden lähettämiseen.

Harjoituksessa paljastuu vielä, että lomakevastaukset sisältyvät asiakkuuden yhteiseen vientitiedostoon. Tämän vuoksi terveystietokenttä poistetaan tavallisesta viennistä ja järjestelytietojen käsittely erotetaan. Pseudonymisointi voi joissakin työnkuluissa vähentää tarpeettomia tunnisteita, mutta se ei poista 9 artiklan vaatimuksia eikä auta, jos vastaanottaja tunnistaa osallistujan asiayhteydestä.

Suojaus ja arvioinnin dokumentointi

Valitse suojaukset todellisen vahinkoriskin perusteella. Rajatut käyttäjät, turvallinen välitys, tarpeelliset lokit ja toimiva poisto voivat olla olennaisia, mutta artikla ei määrää yhtä yleistä ohjelmistoa tai kaikille samaa säilytysaikaa. Turvatoimien kuvauksesta pitää näkyä, mihin riskiin kukin toimi vastaa.

Erityisten tietojen laajamittainen käsittely kuuluu 35 artiklan nimenomaisiin vaikutustenarviointitilanteisiin. Myös muu käsittely voi olla korkeariskistä tai kuulua kansalliseen luetteloon. Yksi allergiakenttä ei yksin ratkaise arviointivelvoitetta kumpaankaan suuntaan. Tarvittaessa täytetyn vaikutustenarvioinnin malli auttaa liittämään lainmukaisuuden, riskit ja käytännön näytön samaan päätökseen.

Virtaopiston hyväksyntä koskee lopulta vain kuvattua lounasjärjestelyä. Terveystietoa ei saa ottaa myöhemmin asiakasprofilointiin, henkilöstökoulutuksen aitoihin esimerkkeihin tai mainonnan kohdentamiseen tämän päätöksen nojalla. Kun tarkoitus tai vastaanottaja muuttuu, myös molemmat käsittelyehdot ja tiedon tarpeellisuus arvioidaan ennen uutta käyttöä.

L
Kirjoittanut
Legiscope
Legiscope

Vie ohjeistus käytäntöön

Katso, miten Legiscope yhdistää tietosuojarekisterit, lähdeaineiston ja tarkastettavan työn.

Varaa räätälöity esittely
Jatka lukemista

Aiheeseen liittyvät artikkelit

01Tietosuoja

Automaattinen henkilötietojen käsittely ja GDPR:n soveltamisala

GDPR:n tarkoittama automaattinen henkilötietojen käsittely ei edellytä tekoälyä, robottia tai koneen itsenäistä päätöstä. Tavallinen asiakastietojen tallentaminen tietokoneelle voi kuulua sen…

8. syyskuuta 2026
02Tietosuoja

Automaattiset päätökset: GDPR 22 artiklan rajat ja suojatoimet

GDPR:n 22 artikla koskee päätöksiä, jotka perustuvat pelkästään automaattiseen käsittelyyn ja joilla on henkilöön kohdistuvia oikeusvaikutuksia tai vastaavalla tavalla merkittäviä vaikutuksia. Kyse…

8. syyskuuta 2026
03Tietosuoja

DORA Suomessa 2026: Finanssivalvonta ja digitaalinen häiriönsietokyky

DORA-asetusta on Suomessa sovellettu 17.1.2025 alkaen ilman siirtymäaikaa, ja sen toteutumista valvoo Finanssivalvonta. Asetus koskee yli 400 valvottavaa toimijaa: pankkeja, vakuutusyhtiöitä,…

4. heinäkuuta 2026
04Tietosuoja

GDPR 12 artikla: selkeä informointi ja tietopyyntöjen käsittely

GDPR:n 12 artikla määrää, miten rekisterinpitäjä kertoo henkilötietojen käsittelystä ja auttaa ihmisiä käyttämään oikeuksiaan. Tiedot on annettava selkeästi, ymmärrettävästi ja helposti saatavilla.…

8. syyskuuta 2026
05Tietosuoja

GDPR 14 artikla: muualta kerättyjen tietojen informointi

Yritys saa uuden yhteyshenkilön tiedot sopimuskumppanilta, täydentää asiakasrekisteriä julkisesta lähteestä tai ostaa ammatillisia yhteystietoja. Henkilö ei itse täyttänyt yrityksen lomaketta, mutta…

8. syyskuuta 2026
06Tietosuoja

GDPR-ohjelmisto pk-yrityksille 2026: valinta, ominaisuudet ja hinnat

Pk-yritykselle paras GDPR-ohjelmisto on kevyt, EU-isännöity alusta, joka automatisoi käsittelytoimien selosteen, tietopyynnöt ja käsittelysopimukset ilman kokopäiväisen tietosuojatiimin tarvetta.…

4. heinäkuuta 2026
07Tietosuoja

GDPR-ohjelmiston hinta 2026: mitä tietosuojaohjelmisto maksaa?

Hinta ei ole pelkkä kuukausilisenssi. Kokonaiskustannus (TCO) muodostuu neljästä osasta:

4. heinäkuuta 2026
08Tietosuoja

Henkilöstön IT-käyttösäännöt: käytännöllinen malli

Henkilöstön IT-käyttösäännöt kertovat, miten työvälineitä käytetään, mihin tietoja saa tallentaa ja mitä poikkeaman havaitsevan työntekijän pitää tehdä. Hyvä ohje sisältää myös toimivan vaihtoehdon:…

8. syyskuuta 2026